当前位置: 首页 > news >正文

什么样的网站适合搜索引擎收录滨海新网站建设

什么样的网站适合搜索引擎收录,滨海新网站建设,品牌建设政策,网站后台更新了文章为何看不见本周安全态势综述 OSCS 社区共收录安全漏洞 3 个,公开漏洞值得关注的是 Apache NiFi 连接 URL 验证绕过漏洞(CVE-2023-40037)、PowerJob 未授权访问漏洞(CVE-2023-36106)、Apache Airflow Spark Provider 任意文件读取漏洞(CVE-2023-40272)。 针对 NPM 、PyPI 仓库…

本周安全态势综述

OSCS 社区共收录安全漏洞 3 个,公开漏洞值得关注的是 Apache NiFi 连接 URL 验证绕过漏洞(CVE-2023-40037)、PowerJob 未授权访问漏洞(CVE-2023-36106)、Apache Airflow Spark Provider 任意文件读取漏洞(CVE-2023-40272)。

针对 NPM 、PyPI 仓库,共监测到 81 个不同版本的毒组件,其中 NPM 组件包 mall-front-babel-directive 等携带远控木马,该系列的组件包具有持续性威胁行为 。

重要安全漏洞列表

1. Apache NiFi 连接 URL 验证绕过漏洞(CVE-2023-40037)
Apache NiFi 是一个开源的数据流处理和自动化工具。
在受影响版本中,由于多个Processors和Controller Services在配置JDBC和JNDI JMS连接时对URL参数过滤不完全。使用startsWith方法过滤用户输入URL,导致过滤可以被绕过。攻击者可以通过构造特定格式来绕过连接URL验证,可能造成数据泄露等危害。
参考链接:https://www.oscs1024.com/hd/MPS-0378-t16x

2. PowerJob 未授权访问漏洞(CVE-2023-36106)
PowerJob 是一款开源的分布式任务调度框架。
在 PowerJob 受影响版本中存在错误的访问控制漏洞。由于没有对/container/list接口做鉴权,未授权的攻击者可以构造 appId 参数访问 /container/list接口获取应用容器的标识、运行状态、日志等敏感信息。
参考链接:https://www.oscs1024.com/hd/MPS-st3c-aw5x

3. Apache Airflow Spark Provider 任意文件读取漏洞
Apache Airflow Spark Provider是Apache Airflow项目的一个插件,用于在Airflow中管理和调度Apache Spark作业。
受影响版本中,在JDBC连接时,由于没有对conn_prefix参数做验证,允许输入"?"来指定参数。攻击者可以通过构造参数?allowLoadLocalInfile=true连接攻击者控制的恶意mysql服务器,读取Airflow上的任意文件。
参考链接:https://www.oscs1024.com/hd/MPS-w0kg-9vl7

4. NPM 组件包 mall-front-babel-directive 等携带远控木马
投毒者于8月17日起发布了 essc-crypto、urs-remote 等NPM组件包之后,相继发布 mall-front-babel-directive 等NPM投毒包,当用户安装时会针Windows/Mac/Linux系统从以下网址下载对应远控木马,进而与攻击者可控的C2服务器建立连接,远程执行系统命令或执行任意文件的上传/下载。
Windows版本:hxxps://img.murphysec-nb.love/w_x32.exe
Mac版本:hxxps://img.murphysec-nb.love/m_arm64
Linux版本:hxxps://img.murphysec-nb.love/l_x64
参考链接:https://www.oscs1024.com/hd/MPS-6olr-8p73

*查看漏洞详情页,支持免费检测项目中使用了哪些有缺陷的第三方组件

投毒风险监测

OSCS 针对 NPM 仓库监测的恶意组件数量如下所示。
在这里插入图片描述

本周新发现 81 个不同版本的恶意组件:
在这里插入图片描述

  • 64% 的投毒组件为:获取主机敏感信息(获取了主机的用户名、IP 等敏感信息发送给恶意服务器)
  • 36% 的投毒组件为:安装木马后门文件

其他资讯

中路对线发现正在攻防演练中投毒的红队大佬
https://mp.weixin.qq.com/s/zHgRa9Whp2mCpHVviHoOwg

情报订阅

OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送:
https://www.oscs1024.com/cm

具体订阅方式详见:
https://www.oscs1024.com/docs/vuln-warning/intro/#情报类型和推送内容
在这里插入图片描述

http://www.yayakq.cn/news/519649/

相关文章:

  • 网站所有人郑州小程序
  • 浏览wap网站网站建设外包平台
  • 炫酷网站有哪些网站设计的基本过程
  • 建网站可以用企业qq吗忻州集团网站建设
  • 广州营销型网站建设费用三亚手机台app
  • 看案例网站wordpress做排名
  • 上海 高端 网站建设天空在线网站建设
  • 企业网站的域名是该企业的什么外贸网站seo有哪些公司
  • 徐州教育平台网站建设在线制作图片加字合成
  • 我有虚拟服务器怎么快速做网站稿定设计网站官网入口
  • 福田做网站的淘宝上开个网站建设
  • 企业网站开发的设计流程关于建设学校网站的报告书
  • 专业建站推广网络公司my23777免费域名查询
  • 绍兴cms建站系统寻找建设网站客户
  • 网站建设要不要监理网站悬浮
  • 国外有哪些网站是做弱电的安徽房和城乡建设部网站
  • 域名跟网站的区别吗诚信网站 互联网建站
  • 网站开发软件英文版推广任务平台
  • vps用什么软件做网站厦门网站建设屈兴东
  • 网站开发流程分为哪三个阶段网站栏目规划怎么写
  • 做外汇看新闻在什么网站看创新的常州做网站
  • 个人网站的设计wordpress去除文章rss
  • 菏泽市建设局网站电话wordpress侧边悬浮框
  • 诗词门户网站北京网站建站系统平台
  • 做围棋题最好的网站企业新闻稿发布平台
  • 成都 地铁 建设 网站建筑培训网址
  • 早晨设计 做网站设计吗网站建设单位不给数据库
  • 顺德网站建设公司咨询台州网站制作系统分析怎么写
  • 网站报价明细网站手机自动跳转
  • 做网站用方正字体可以额的成都便宜网站建设公司哪家好